用于 Next.js 2026年5月安全公告 中全部 13 个漏洞的 CLI 检查和修复工具,包括 CVE-2026-23870(React 服务器组件中的拒绝服务漏洞)。
# 交互模式(推荐)
npx @emstack/nextjs-cve-2026-23870-checker
# 检查项目
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# 修复
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | 严重程度 | 描述 |
|---|---|---|
| GHSA-8h8q-6873-q5fj | 高 | CVE-2026-23870 — React 服务器组件中的拒绝服务 |
| GHSA-267c-6grr-h53f | 高 | App Router 中段预取 URL 授权绕过 |
| GHSA-26hh-7cqf-hhc6 | 高 | 段预取绕过的补丁不完整跟进 |
| GHSA-36qx-fr4f-26g5 | 高 | i18n 默认语言路径绕过代理授权 |
| GHSA-492v-c6pp-mqqv | 高 | 动态路由参数注入导致授权绕过 |
| GHSA-mg66-mrh9-m8jx | 高 | 影响缓存组件的连接耗尽 |
| GHSA-c4j6-fc7j-m34r | 高 | 通过 WebSocket 升级请求的 SSRF |
| GHSA-h64f-5h5j-jqjh | 中 | 图片优化 API 滥用(拒绝服务) |
| GHSA-wfc6-r584-vfw7 | 中 | RSC 响应投毒(缓存) |
| GHSA-ffhc-5mcf-pf4q | 中 | App Router 中 CSP nonce 泄露 |
| GHSA-gx5p-jg67-6x7h | 中 | beforeInteractive 脚本中不可信输入导致的 XSS |
| GHSA-3g8h-86w9-wvmq | 低 | 通过中间件重定向的缓存投毒 |
| GHSA-vfv6-92ff-j949 | 低 | 缓存失效碰撞漏洞 |
已检查的 react-server-dom-* 包:webpack、turbopack、bun、esm、deno.
注意: 打补丁是唯一完整的缓解措施。这些漏洞无法使用 WAF 级别防护。
未提供参数时默认启动。遍历根目录以发现 Next.js 项目,让您选择要扫描的项目,并可选择应用修复。
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
如果发现漏洞,退出码为 1——可用于 CI。
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
输出每个项目的报告,并在末尾显示汇总行。
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
更新 package.json 并运行相应的安装命令(bun、pnpm、yarn 或 npm——根据锁文件自动检测)。
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# 同时修复多个项目
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
用法:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
参数:
path 要扫描的项目路径(默认:当前目录)
选项:
-i, --interactive 交互模式(未提供参数时默认)
--fix 更新 package.json 并运行安装
--dry-run 显示将要更改的内容,但不写入文件
--json 以 JSON 格式输出结果
--help, -h 显示此帮助信息
bun install
bun run dev /path/to/your/nextjs-app
bun run build # 生成 dist/cli.js
Next.js 2026年5月安全公告 — 13 个安全公告
扫描中:/my-app
✗ 发现 2 个受影响包:
next
已安装:^15.3.0 → 修复版本:15.5.18
安全公告(13 条):
[高] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React 服务器组件中的拒绝服务
[高] GHSA-267c-6grr-h53f — App Router 中段预取 URL 授权绕过
...
react-server-dom-webpack
已安装:^19.1.5 → 修复版本:19.1.7
安全公告(2 条):
[高] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React 服务器组件中的拒绝服务
[中] GHSA-wfc6-r584-vfw7 — RSC 响应投毒(缓存)
打补丁是唯一完整的缓解措施。WAF 级别防护不可用。
来源:https://vercel.com/changelog/next-js-may-2026-security-release
使用 --fix 更新 package.json 并安装打补丁的版本。
MIT
| 包 | 受影响版本 | 已修复版本 |
|---|
next 13.x, 14.x | 所有版本 | 升级至 15.5.18 或 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |